Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
attack_monitor — Logiciel de détection des points de terminaison et d'analyse des logiciels malveillants | Kitploit
Outils/GitHubGitHub/yarox24/attack_monitor
Outils DéfensifsAnalyse Dynamique (Sandboxing)Analyse de MalwareRéponse aux Incidents
GitHubyarox24/attack_monitor

attack_monitor

Logiciel de détection des points de terminaison et d'analyse des logiciels malveillants

Voir le dépôt
233581il y a 6 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Attack Monitor

Attack Monitor est une application Python conçue pour améliorer les capacités de surveillance de sécurité des postes de travail/serveurs Windows 7/2008 (et toutes les versions ultérieures) et pour automatiser l'analyse dynamique des logiciels malveillants.

Modes actuels (mutuellement exclusifs) :

  • Détection de point de terminaison (ED)
  • Analyse de logiciels malveillants (sur une machine virtuelle dédiée)

Basé sur les événements de :

  • Journaux d'événements Windows
  • Sysmon
  • Watchdog (bibliothèque Python de surveillance du système de fichiers)
  • TShark (uniquement en mode analyse de logiciels malveillants)

Version actuelle

0.9.0 (Alpha)

Contact

[email protected]

Demo

demo/ed.gif

Systèmes d'exploitation pris en charge

  • Windows 7, 8, 10 (x86 ou x64)
  • Windows 2008, 2012, 2016 (x86 ou x64)

Prérequis

  • PowerShell 5
  • Sysmon (Téléchargé, configuré et installé par installer.py)
  • Python 3.6 (64 bits) - devrait fonctionner sur Python 3.x
  • TShark (Analyse de logiciels malveillants uniquement)
  • Diverses bibliothèques Python3 (requirements.txt)
  • Bibliothèque StoneEngine (incluse, publiée pour la première fois, interface de haut niveau pour les journaux d'événements Windows - état Alpha)

Événements système pris en charge

Certains événements ne sont pris en charge qu'en mode Analyse de logiciels malveillants

  • Modifications du système de fichiers
  • Connexions réseau autorisées
  • Activité PowerShell (détaillée uniquement avec PowerShell 5)
  • Création de processus
  • Activité SMB
  • Tâches planifiées
  • Manipulations de comptes locaux
  • Connexions réussies/échouées
  • Chargement de pilotes
  • Accès disque brut
  • Surveillance du registre
  • Événements de tube
  • Services
  • Journal d'audit effacé
  • Surveillance WMI des requêtes + persistance WMI
  • Capture de requêtes DNS (via TShark)

Installation - Mode Détection de point de terminaison

Pour le mode Analyse de logiciels malveillants, reportez-vous à la section suivante

root@kitploit:~
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Choose endpoint detection mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Choose endpoint detection mode
python installer.py exceptions
[Apply section] Installation - How to enable WMI audit?

Installation - Mode Analyse de logiciels malveillants

Pour le mode Détection de point de terminaison, reportez-vous à la section précédente

root@kitploit:~
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
  => Choose malware analysis mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
  => Choose malware analysis mode
[Install tshark] https://www.wireshark.org/download.html // To default location
[Apply section] Installation - How to choose network interface for malware listening? // (currently only DNS)
[Apply section] Installation - How to enable WMI audit?
[Apply section] Installation - How to monitor specific directories?

Installation - Comment activer l'audit WMI ?

root@kitploit:~
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add

Select principal: Everyone
Type: All
Show advanced permissions:
  Select all (Execute Methods ... Edit Security)

Pourquoi n'est-ce pas dans le script installer.py ? C'est difficile à faire par programmation.

Installation - Comment choisir l'interface réseau pour l'écoute de logiciels malveillants ?

Éditez C:\Program Files\Attack Monitor\config\attack_monitor.cfg

Modifiez dans la section [feeder_network_tshark]: network_interface=PUT INTERFACE NAME HERE # without quotes

Comment déterminer le nom de l'interface ?

TShark utilise le nom du Panneau de configuration\Réseau et Internet\Connexions réseau (Modifier les paramètres de l'adaptateur) par exemple nom : WiFi AC => Nom personnalisé défini par l'utilisateur par exemple nom : Ethernet0

Installation - Comment surveiller des répertoires spécifiques ?

Éditez C:\Program Files\Attack Monitor\config\monitored_directories.json

Pour l'analyse de logiciels malveillants, il est recommandé de surveiller tous les événements (sauf dir_modified) pour le répertoire C:\ avec le drapeau récursif activé. Veuillez également ajouter des répertoires supplémentaires si pertinent.

Comment ça marche ?

  1. L'alerte provient d'une source (Journal des événements Windows, Sysmon, Modification du système de fichiers, TShark)

  2. L'alerte est vérifiée par rapport à config\exceptions\exception.json qui contient toutes les alertes à ignorer A) Pour la Détection de point de terminaison - Un ensemble prédéfini d'alertes ignorées est livré avec le logiciel B) Pour l'analyse de logiciels malveillants - vous devez ajouter vous-même des exceptions sur le système en état propre

  3. L'alerte est-elle présente dans exception.json ? Oui) Est écartée [Aller à l'étape 1] Non) Aller à l'étape suivante

  4. Le mode d'apprentissage est-il activé ? (Peut être activé dans l'icône de la barre d'état système, ou de manière permanente dans le fichier de configuration) Oui) Popup de fenêtre d'alerte vous demandant si vous voulez ignorer cette alerte, si oui quels champs doivent correspondre pour considérer l'événement comme ignoré ? (comparaison simple, sous-chaîne, expression régulière)

    • Si vous décidez d'ajouter une exception pour cette alerte - L'alerte est ajoutée aux exceptions [Aller à l'étape 1]
    • Si vous décidez de sauter la fenêtre d'exception - Aller à l'étape suivante

    Non) Aller à l'étape suivante

  5. Alerter l'utilisateur de l'événement de capture. Sorties :

    • Notification par bulle dans la barre d'état système (uniquement lorsque vous bougez la souris et que l'ordinateur n'est pas verrouillé)
    • L'alerte est enregistrée dans logs\.txt

Bugs connus

  • La sortie n'est pas gracieuse
  • L'icône de la barre d'état système apparaît et disparaît
Télécharger l’outil